I file MSI (cioè, gli installer di Windows) possono essere utilizzati dai cybercriminali per distribuire malware di ogni tipo, attraverso l’implementazione di alcune funzionalità come l’header stripping o i sideloader.
Il gruppo di ricerca di Cyberint, a luglio del 2024, ha riscontrato un aumento dell’utilizzo di questo tipo di file per veicolare attacchi informatici.
In particolare, tra i vari campioni, è stato individuato un installer malevolo, il quale si spaccia per programmi legittimi sviluppati per gli utenti di lingua cinese e coreana.

Ulteriori analisi hanno portato a pensare che l’autore questo installer malevolo fosse un hacker cinese. Ad avvalorare questa ipotesi è la presenza di stringhe scritte in lingua cinese che si trovano nei file program database. A loro volta, questi file si trovano all’interno del file DDL.
A quanto sembra, per distribuire il malware, il cybercriminale si avvale dell’utilizzo di e-mail di phishing.
Queste mail fingono di contenere installer di software come AnyDesk (in questo caso si sospetta di un attacco informatico ai danni di un’azienda) o aggiornamenti del browser Google Chrome. I ricercatori di Cyberint hanno battezzato il software malevolo UULoader, a seguito di diverse variazioni che appaiono come percorsi .pdb nei file .ddl incorporati al suo interno.
Vediamo quindi nel dettaglio il suo funzionamento e come esso è in grado di eludere le funzionalità di sicurezza del dispositivo colpito.
- In che modo funziona UULoader
- La catena di deployment di UULoader
- Per cosa viene utilizzato UULoader
- Conclusioni e raccomandazioni
In che modo funziona UULoader
UULoader, però, impiega un semplice ma al tempo stesso efficace meccanismo per non allertare i sistemi di sicurezza di Windows: il file header stripping.
I file header sono i primi bit di un file e permettono alle applicazioni (e a volte anche al sistema operativo stesso) di sapere con quale tipo di file si sta lavorando. Ad esempio, l’header di un documento pdf è “%PDF-”, seguito da un numero che rappresenta la versione del file.
Rimuovendo questi primi byte dal file, non si è più in grado di classificarlo. Perciò, un eseguibile che viene privato del suo header (che di norma è “MZ” o “PE”), può essere classificato soltanto come “dati”.
I file principali di UULoader sono contenuti in un file di archivio Microsoft Cabinet (.cab) che contiene due eseguibili primari: un .exe e un .ddl, entrambi privi dei loro file header.
Uno di questi eseguibili è il più delle volte un datato ma legittimo eseguibile Realtek. Esso funziona come un “side-loader” per il file .ddl (anche questo ha il suo header rimosso).

Inoltre, il file .cab contiene anche un file ampiamente offuscato, che è il payload finale di UULoader (salvato come “XamlHost.sys”) e due piccoli file aggiuntivi che contengono i caratteri “M” e “Z”. I due file sono usati per “sistemare” i file header rimossi citati in precedenza dopo che UULoader inizia la sua esecuzione.
Alcuni campioni UULoader contengono, infine, un file esca che serve a distogliere l’attenzione dell’utente dalle sue funzionalità malevole. Di solito questo corrisponde all’applicazione per cui il file .msi cerca di spacciarsi: se vuole fingere di essere, per esempio, un aggiornamento di Chorme, il file esca sarà un falso aggiornamento di Chrome.
La catena di deployment di UULoader
- Una volta eseguito, UULoader crea una cartella chiamata “Microsoft Thunder” all’interno del percorso C:|Program Files(x86)| utilizzando un .msi Custom Action. Esso distribuirà i file .exe e .dll con un nuovo header dal suo file .cab e il payload finale (ancora offuscato).
- In seguito, viene eseguito uno .vbs script, che registra la cartella “Microsoft Thunder” come un’esclusione per Windows Defender. Assegna poi un nuovo header e un nuovo nome ai file rilasciati alla loro estensione appropriata, ed esegue il legittimo “side loader” che carica il .dll di UULoader.
- Questo, infine, carica il payload finale (salvato come “XamlHost.sys”, ancora offuscato), e manda in esecuzione l’esca.
- Per quanto riguarda il .vbs script, esso contiene diverse azioni inutili (principalmente calcoli aritmetici) che servono a nascondere le funzionalità malevole di UULoader “appesantendole con contenuti spazzatura” che appaiono legittimi nel momento in cui vengono scannerizzati dai software di sicurezza.
In che modo viene utilizzato UULoader
Il metodo composto da più fasi che impiega UULoader per la distribuzione dei payload, dunque, è piuttosto creativo.
Questo metodo è anche molto efficace nell’elusione del rilevamento statico. A dimostrarlo è il suo rating di rilevamento basso sulla piattaforma web VirusTotal.
I payload finali di UULoader sono principalmente tool per l’accesso remoto come GhostRAT (conosciuto per essere utilizzato da numerosi cybercriminali, inclusi quelli di lingua cinese) e vari tool di hacking come Mimikatz.
Considerato che questi tool sono molto popolari e applicabili in molti tipi di attacchi informatici, l’esatta natura delle infezioni di UULoader è tuttora ignota.
Gh0stRAT, in particolare, è alquanto diffuso nel territorio cinese e nel sudest asiatico, dove l’utilizzo di file .msi sembra diventare sempre più popolare.
Infatti, la ricerca ha riportato un incremento significativo dell’utilizzo di questo software, arrivando dai dieci ai venti casi a settimana.
Si teme che probabilmente gli attacchi basati su file .msi continueranno ad essere sempre più utilizzati fino a raggiungere la notorietà che hanno altri tipi di file malevoli più conosciuti.
Conclusioni e raccomandazioni
Considerato che questa tecnica di infezione ricorre ad un processo di infezione basato su installer di Windows non molto popolari possiamo dire che, distribuire un malware in maniera in questa modalità è da considerarsi estremamente subdolo.
Pertanto vi invitiamo a prestare particolare attenzione quando si devono aggiornare i loro programmi o installarne di nuovi.
Queste operazioni vanno eseguite esclusivamente attraverso le piattaforme di distribuzione ufficiali. Bisogna essere molto attenti quando ci si trova davanti ad una pagina web o ad un’e-mail sospetta. Molto spesso si rischia di installare a bordo della propria macchina un pericoloso malware senza che nemmeno accorgersene.
Un altro installer malevolo emergente per i sistemi Windows è IceXLoader.



